Пять критических дыр в WordPress открывают путь к захвату сайтов

Сразу пять уязвимостей в популярных компонентах WordPress позволяют обойти аутентификацию, получить права администратора, заменить пароль владельца, записать PHP-файл или выполнить команды на сервере. По данным Wordfence и Patchstack, четыре проблемы получили 9,8 балла по шкале CVSS, а ошибка в GiveWP — максимальные 10,0. Во многих сценариях злоумышленнику не нужна учётная запись. Конкретные даты обнаружения, публикации и выпуска исправлений в раскрытых материалах не указаны.
CVE-2026-76581 затрагивает WPMU DEV Dashboard версий до 5.0.1 включительно. Ошибка обхода аутентификации с оценкой CVSS 9,8 работает при определённой конфигурации: сайт подключён к WPMU DEV, включён Hub Single-Sign On, а SSO сопоставлен с администратором. При совпадении этих условий посторонний человек без предварительной авторизации может войти с административными правами и полностью захватить WordPress. Поэтому одной проверки номера версии мало: владельцу сайта стоит отдельно выяснить, активирован ли Hub SSO и к какой роли он привязан.
CVE-2026-18431 обнаружена в теме Avada до версии 7.16 включительно в сочетании с установленным и активным Fusion Builder до версии 3.16 включительно. Уязвимость произвольной записи файлов получила CVSS 9,8 и доступна неаутентифицированному атакующему. Сначала на сервер записывается файл с содержимым, выбранным злоумышленником. Если создать таким способом PHP-файл в доступном для исполнения месте, сервер обработает вложенный код. Результат — удалённое выполнение кода, RCE, и полный контроль над сайтом. Опасная связка возникает именно при активном Fusion Builder.
CVE-2026-19632 относится к плагину «TranslatePress — перевод многоязычных сайтов с помощью ИИ» (TranslatePress – Translate Multilingual sites with AI Translation) до версии 3.3.1 включительно. Это раскрытие конфиденциальной информации с оценкой CVSS 9,8. Для эксплуатации должны быть включены автоматическое сохранение строк и опубликованный дополнительный язык, выбранный в профиле атакуемого администратора как локаль. Тогда незарегистрированный посетитель способен получить исходный URL сброса пароля, открытый ключ сброса и параметры входа. Эти данные позволяют сменить пароль администратора, войти в панель управления и забрать сайт себе.
CVE-2026-19598 найдена в «Pods — пользовательские типы содержимого и поля» (Pods – Custom Content Types and Fields) версий до 3.3.9 включительно. Оценённая в CVSS 9,8 ошибка повышения привилегий не требует аутентификации. Атакующий может присвоить себе роль Administrator, перезаписать пароль любой учётной записи и, в частности, заменить пароль владельца сайта. После этого защитные меры внутри панели WordPress уже мало помогают: злоумышленник получает законно выглядящий административный доступ и может менять плагины, пользователей и содержимое.
Самая тяжёлая проблема, CVE-2026-82222, получила 10,0 балла CVSS и затрагивает GiveWP до версии 4.16.7.1 включительно. Для атаки на сайте должна находиться хотя бы одна опубликованная форма пожертвований и минимум один активный платёжный шлюз. Ошибка внедрения PHP-объектов позволяет выполнять произвольные серверные команды, то есть приводит к RCE и потенциальному захвату всей площадки. Здесь речь идёт уже не только о правах внутри WordPress: исполнение команд может дать доступ к файлам, конфигурации и данным на уровне серверной среды.
Patchstack связывает эксплуатацию GiveWP с тремя деталями: неисправным помощником «безопасной десериализации», передачей контролируемых атакующим данных из процесса пожертвования и пригодной цепочкой гаджетов в коде, поставляемом вместе с плагином. Как объясняет Patchstack, для превращения внедрения PHP-объектов в удалённое выполнение кода нужны «место, где можно сохранить контролируемый атакующим сериализованный объект; код, который позднее десериализует сохранённый объект; и цепочка гаджетов в загруженных классах». В GiveWP все эти части оказались рядом.
Среди первопричин CVE-2026-82222 Patchstack называет доверие к фильтру сериализованных данных, который фактически не удаляет объекты, и повторную загрузку информации из базы с десериализацией так, будто она уже безопасна. Дополнительную брешь создали библиотеки, предназначенные для разработки, но попавшие в рабочую поставку GiveWP: содержащиеся в них классы дали готовые цепочки гаджетов. Запись в базу сама по себе выглядела промежуточным этапом, однако последующая обработка превратила сохранённые данные в исполняемую конструкцию.
Проверку следует строить по точным сочетаниям версий и условий: WPMU DEV Dashboard до 5.0.1 с Hub SSO, Avada до 7.16 вместе с активным Fusion Builder до 3.16, TranslatePress до 3.3.1 при автоматическом сохранении строк и дополнительной локали администратора, Pods до 3.3.9, GiveWP до 4.16.7.1 с опубликованной формой и платёжным шлюзом. Поскольку номера исправленных выпусков в предоставленных сведениях отсутствуют, считать любую произвольно выбранную более новую сборку безопасной нельзя: статус обновления нужно сверять с бюллетенями разработчиков, Wordfence и Patchstack. До проверки разумно отключить неиспользуемый уязвимый компонент, ограничить внешний доступ и просмотреть административные учётные записи, изменения паролей, новые PHP-файлы и журналы выполнения серверных команд.


Новое на сайте

Ссылка